CVE-2024-12559: Luka wtyczki ClickDesigns dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka ClickDesigns do WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację klucza API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ClickDesigns dla WordPress do wersji 1.8.0 włącznie posiada lukę pozwalającą na modyfikację lub usunięcie klucza API bez odpowiednich uprawnień. Brak weryfikacji uprawnień w funkcjach 'clickdesigns_add_api' i 'clickdesigns_remove_api' umożliwia atakującym bez uwierzytelnienia ingerencję w dane wtyczki.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może skutkować zakłóceniem działania usług opartych na API ClickDesigns lub narażeniem na dalsze ataki. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza w środowiskach produkcyjnych, gdzie integralność danych i bezpieczeństwo API są kluczowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ClickDesigns i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do funkcji API, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko przed nieautoryzowanym dostępem.